crond, sshd и polkitd оказались троянами. Хакеры КНДР собрали новый арсенал для Linux

14231
crond, sshd и polkitd оказались троянами. Хакеры КНДР собрали новый арсенал для Linux

Администраторы могли месяцами не замечать ничего подозрительного.

image

Предположительно северокорейские хакеры годами могли следить за организациями из Южной Кореи с помощью троянизированных системных служб Linux и бэкдора внутри HAProxy.

Специалисты Rapid7 обнаружили ранее неизвестный набор вредоносных инструментов в сетях южнокорейских автомобильных и медиакомпаний. Атакующие подменяли легитимные файлы crond, sshd, polkitd, agetty и atd, поэтому вредоносные процессы выглядели как обычные компоненты Linux.

Главным элементом набора стал Ted Backdoor, встроенный непосредственно в HAProxy 2.8.12. Модифицированный балансировщик продолжал обслуживать обычный трафик, но одновременно перехватывал HTTP-запросы, похищал файлы cookie и сведения о посетителях, выполнял команды и менял содержимое веб-страниц.

Операторы могли выбрать конкретного пользователя по IP-адресу, подсети, User-Agent, адресу страницы и источнику перехода, а затем незаметно подменить ответ сервера или добавить в него вредоносный сценарий. Команды поступали через специальный HTTP-запрос, который завершался внутри HAProxy и не попадал на внутренний сервер. Поэтому стандартные журналы приложения не фиксировали активность.

Другим компонентом стал CurlRAT, код которого внедряли в crond и другие системные службы. Троян поддерживал выполнение команд, загрузку файлов, обратную и интерактивную оболочки, сбор сведений о системе и связь с управляющими серверами по HTTP или HTTPS. Загрузчик проверял версию Linux и архитектуру процессора, подбирал подходящий файл, заменял настоящий crond и присваивал подделке временную метку файла /usr/bin/ssh.

Модифицированный sshd работал как перехватчик ввода. Программа собирала пароли пользователей в открытом виде, шифровала их собственным алгоритмом и сохраняла в каталоге /var/lib/sshd. Загрузчик также выборочно удалял из системных журналов строки с упоминаниями tmp, wget, cron и crond, скрывая следы установки.

Rapid7 с умеренной уверенностью связала кампанию с группировками КНДР. На северокорейское происхождение указывают выбор целей, подражание южнокорейским интернет-сервисам, методы шифрования и управляющие адреса, ранее связанные с APT37. При этом установить конкретную группировку и способ первоначального проникновения пока не удалось. Возможным входом могли стать уязвимые почтовые серверы или корпоративные порталы Groupware.

Первые образцы появились на VirusTotal в середине 2025 года, а атаки могли начаться ещё в начале того же года. Rapid7 рекомендует проверять целостность системных файлов и компонентов HAProxy, анализировать память и сопоставлять сетевую активность с независимыми источниками. Одних журналов с заражённого сервера для обнаружения Ted Backdoor недостаточно.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ